Cum ajunge o infrastructură critică să cadă după parole slabe, în timp ce programul de protecție este încă formulat la viitor
Atacul cibernetic care ține oprit sistemul e-Terra al ANCPI de 22 de zile a fost posibil din cauza unor vulnerabilități elementare. Potrivit SRI, este vorba despre parole insuficient protejate și aplicații neactualizate. Acestea sunt exact problemele pe care nicio arhitectură de securitate, oricât de scumpă, nu le poate compensa singură.
La 22 de zile de la incident, blocajul rămâne activ. O a doua rundă de testare efectuată miercuri a identificat „un număr limitat de aspecte tehnice” care necesită corectare. Repornirea platformei nu are încă o dată comunicată oficial. Efectul economic este direct, deoarece sistemele ANCPI susțin toate tranzacțiile imobiliare din România.
Investiții masive în securitatea cibernetică
Contextul financiar al incidentului complică evaluarea randamentului investițiilor publice în securitate cibernetică. SRI a contractat, prin unitatea sa de achiziții, tehnologie și securitate cibernetică în valoare de circa 2,5 miliarde de lei în ultimele 18 luni, fonduri provenite aproape integral din surse europene. ANCPI se află între cele aproximativ 122 de infrastructuri de interes național incluse în ȚIȚEICA 3, program de protecție cibernetică derulat de SRI cu finanțare din PNRR.
Aici se vede ruptura dintre investiția centralizată și execuția locală. SRI mută explicit responsabilitatea spre administrarea curentă a sistemelor din fiecare instituție, unde disciplina operațională rămâne decisivă.
„Asigurarea unui nivel optim de securitate cibernetică este o responsabilitate fundamentală a fiecărei instituții care gestionează infrastructuri digitale, rețele informatice și aplicații utilizate pentru furnizarea serviciilor publice.”
În același răspuns, serviciul descrie mecanismul concret prin care apare breșa: lipsa actualizărilor și folosirea unor credențiale slabe măresc suprafața de atac și lasă exploatabile vulnerabilități cunoscute. După cum relatează Ziarul Financiar, SRI susține că protecția cibernetică nu se reduce la achiziția unei infrastructuri, ci depinde de operarea ei zilnică de către echipele IT ale instituției.
„Funcționarea eficientă a oricărei infrastructuri presupune implicarea activă a responsabililor IT în administrarea acesteia, implementarea măsurilor de remediere și actualizarea continuă a aplicațiilor, tehnologiilor, politicilor și configurațiilor, în funcție de evoluția infrastructurii și a amenințărilor cibernetice, în scopul micșorării suprafeței de atac.”
Și mai explicit, SRI admite limita investiției în tehnologie. Protecția nu elimină integral riscul atunci când vulnerabilitatea există deja în aplicații sau când accesul este apărat prin parole slabe.
„Concomitent, nicio arhitectură de securitate nu poate elimina în totalitate riscul producerii unui incident, atunci când sunt exploatate vulnerabilități existente în aplicații sau sunt utilizate credențiale insuficient protejate.”
Unde se rupe lanțul de protecție
ANCPI a fost inclusă în ȚIȚEICA 3, însă formularea publică a SRI despre acest program rămâne la timpul viitor: proiectul „va asigura un set complex de măsuri de securitate cibernetică” pentru instituție. Pentru piață, acest detaliu contează, fiindcă separă două niveluri de responsabilitate. Pe de o parte, există finanțarea centrală și arhitectura de protecție. Pe de altă parte, atacul a intrat prin neglijențe elementare de operare, zona care ține de managementul intern.
Eficiența investiției de circa 2,5 miliarde de lei nu se judecă doar prin dimensiunea bugetului. Se judecă prin capacitatea fiecărei instituții incluse să aplice constant remedierea vulnerabilităților cunoscute și administrarea corectă a accesului. Oprirea e-Terra, care paralizează tranzacțiile imobiliare la nivel național, arată costul acestei verigi slabe.
Pasul următor este tehnic. După a doua rundă de testare derulată miercuri, trebuie corectate aspectele identificate înainte ca e-Terra să poată fi repornit. Până atunci, piața imobiliară rămâne dependentă de un sistem critic care, deși prins într-un program național finanțat din PNRR, a căzut pe o breșă pe care SRI o leagă de administrarea de zi cu zi.
Citește și:
Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News




